Berechtigungen für ONTAP SMB lokale oder Domänenbenutzer oder -gruppen verwalten
Berechtigungen zu ONTAP SMB lokalen oder Domänenbenutzern oder -gruppen hinzufügen
Sie können die Benutzerrechte für lokale oder Domänenbenutzer oder -gruppen verwalten, indem Sie Berechtigungen hinzufügen. Die hinzugefügten Berechtigungen überschreiben die standardmäßig zugewiesenen Berechtigungen für eines dieser Objekte. Dies bietet eine verbesserte Sicherheit, da sich individuell festlegen lässt, über welche Berechtigungen ein Benutzer oder eine Gruppe verfügt.
Der lokale oder Domänenbenutzer bzw. die Gruppe, zu der Berechtigungen hinzugefügt werden, muss bereits existieren.
Das Hinzufügen einer Berechtigung zu einem Objekt überschreibt die Standardberechtigungen für diesen Benutzer oder diese Gruppe. Das Hinzufügen einer Berechtigung entfernt zuvor hinzugefügte Berechtigungen nicht.
Beim Hinzufügen von Berechtigungen zu lokalen oder Domänenbenutzern oder -gruppen ist Folgendes zu beachten:
-
Sie können eine oder mehrere Berechtigungen hinzufügen.
-
Beim Hinzufügen von Berechtigungen zu einem Domänenbenutzer oder einer Domänengruppe kann ONTAP den Domänenbenutzer oder die Domänengruppe durch Kontaktaufnahme mit dem Domänencontroller validieren.
Der Befehl kann fehlschlagen, wenn ONTAP keinen Kontakt zum Domänencontroller herstellen kann.
-
Fügen Sie einem lokalen Benutzer, einem Domänenbenutzer oder einer Gruppe eine oder mehrere Berechtigungen hinzu:
vserver cifs users-and-groups privilege add-privilege -vserver <SVM_name> -user-or-group-name <name> -privileges <privilege>[,...] -
Überprüfen Sie, ob dem Objekt die gewünschten Berechtigungen zugewiesen wurden:
vserver cifs users-and-groups privilege show -vserver <SVM_name> -user-or-group-name <name>
Das folgende Beispiel fügt die Berechtigungen “SeTcbPrivilege” und “SeTakeOwnershipPrivilege” dem Benutzer “CIFS_SERVER\sue” auf der Storage Virtual Machine (SVM, ehemals bekannt als Vserver) vs1 hinzu:
cluster1::> vserver cifs users-and-groups privilege add-privilege -vserver vs1 -user-or-group-name CIFS_SERVER\sue -privileges SeTcbPrivilege,SeTakeOwnershipPrivilege
cluster1::> vserver cifs users-and-groups privilege show -vserver vs1
Vserver User or Group Name Privileges
--------- --------------------- ---------------
vs1 CIFS_SERVER\sue SeTcbPrivilege
SeTakeOwnershipPrivilege
Berechtigungen von ONTAP SMB lokalen oder Domänenbenutzern oder -gruppen entfernen
Sie können die Benutzerrechte für lokale oder Domänenbenutzer oder -gruppen verwalten, indem Sie Berechtigungen entfernen. Dies bietet eine höhere Sicherheit, da Sie die maximalen Berechtigungen von Benutzern und Gruppen individuell anpassen können.
Der lokale oder Domänenbenutzer oder die Gruppe, von der Berechtigungen entfernt werden, muss bereits existieren.
Beim Entfernen von Berechtigungen für lokale oder Domänenbenutzer oder -gruppen ist Folgendes zu beachten:
-
Sie können eine oder mehrere Berechtigungen entfernen.
-
Beim Entfernen von Berechtigungen von einem Domänenbenutzer oder einer Domänengruppe kann ONTAP den Domänenbenutzer oder die Domänengruppe durch Kontaktaufnahme mit dem Domänencontroller validieren.
Der Befehl kann fehlschlagen, wenn ONTAP keinen Kontakt zum Domänencontroller herstellen kann.
-
Einem lokalen Benutzer, einem Domänenbenutzer oder einer Gruppe eine oder mehrere Berechtigungen entziehen:
vserver cifs users-and-groups privilege remove-privilege -vserver <SVM_name> -user-or-group-name <name> -privileges <privilege>[,...] -
Überprüfen Sie, ob die gewünschten Berechtigungen vom Objekt entfernt wurden:
vserver cifs users-and-groups privilege show -vserver <SVM_name> -user-or-group-name <name>
Das folgende Beispiel entfernt die Berechtigungen “SeTcbPrivilege” und “SeTakeOwnershipPrivilege” vom Benutzer “CIFS_SERVER\sue” auf der Storage Virtual Machine (SVM, ehemals bekannt als Vserver) vs1:
cluster1::> vserver cifs users-and-groups privilege show -vserver vs1
Vserver User or Group Name Privileges
--------- --------------------- ---------------
vs1 CIFS_SERVER\sue SeTcbPrivilege
SeTakeOwnershipPrivilege
cluster1::> vserver cifs users-and-groups privilege remove-privilege -vserver vs1 -user-or-group-name CIFS_SERVER\sue -privileges SeTcbPrivilege,SeTakeOwnershipPrivilege
cluster1::> vserver cifs users-and-groups privilege show -vserver vs1
Vserver User or Group Name Privileges
--------- --------------------- -------------------
vs1 CIFS_SERVER\sue -
Berechtigungen für ONTAP SMB lokale oder Domänenbenutzer und -gruppen zurücksetzen
Sie können die Berechtigungen für lokale oder Domänenbenutzer und -gruppen zurücksetzen. Dies kann hilfreich sein, wenn Berechtigungen für einen lokalen oder Domänenbenutzer oder eine Gruppe geändert wurden und diese Änderungen nicht mehr gewünscht oder benötigt werden.
Das Zurücksetzen der Berechtigungen für einen lokalen oder Domänenbenutzer oder eine lokale oder Domänengruppe entfernt sämtliche Berechtigungseinträge für dieses Objekt.
-
Setzen Sie die Berechtigungen für einen lokalen oder Domänenbenutzer oder eine lokale oder Domänengruppe zurück:
vserver cifs users-and-groups privilege reset-privilege -vserver <SVM_name> -user-or-group-name <name> -
Überprüfen Sie, ob die Berechtigungen für das Objekt zurückgesetzt wurden:
vserver cifs users-and-groups privilege show -vserver <SVM_name> -user-or-group-name <name>
Das folgende Beispiel setzt die Berechtigungen des Benutzers “CIFS_SERVER\sue” auf der Storage Virtual Machine (SVM, ehemals Vserver) vs1 zurück. Standardmäßig sind normalen Benutzern keine Berechtigungen zugeordnet:
cluster1::> vserver cifs users-and-groups privilege show
Vserver User or Group Name Privileges
--------- --------------------- ---------------
vs1 CIFS_SERVER\sue SeTcbPrivilege
SeTakeOwnershipPrivilege
cluster1::> vserver cifs users-and-groups privilege reset-privilege -vserver vs1 -user-or-group-name CIFS_SERVER\sue
cluster1::> vserver cifs users-and-groups privilege show
This table is currently empty.
Das folgende Beispiel setzt die Berechtigungen für die Gruppe “BUILTIN\Administrators” zurück, wodurch der Berechtigungseintrag entfernt wird:
cluster1::> vserver cifs users-and-groups privilege show
Vserver User or Group Name Privileges
--------- ------------------------ -------------------
vs1 BUILTIN\Administrators SeRestorePrivilege
SeSecurityPrivilege
SeTakeOwnershipPrivilege
cluster1::> vserver cifs users-and-groups privilege reset-privilege -vserver vs1 -user-or-group-name BUILTIN\Administrators
cluster1::> vserver cifs users-and-groups privilege show
This table is currently empty.
Informationen zu ONTAP SMB-Berechtigungsüberschreibungen
Sie können Informationen über benutzerdefinierte Berechtigungen anzeigen, die Domänen- oder lokalen Benutzerkonten oder Gruppen zugewiesen sind. Diese Informationen helfen Ihnen festzustellen, ob die gewünschten Benutzerrechte angewendet werden.
-
Führen Sie eine der folgenden Aktionen aus:
Wenn Informationen über … angezeigt werden sollen Geben Sie diesen Befehl ein… Benutzerdefinierte Berechtigungen für alle Domänen- und lokalen Benutzer und Gruppen auf der Storage Virtual Machine (SVM)
vserver cifs users-and-groups privilege show -vserver <SVM_name>Benutzerdefinierte Berechtigungen für eine bestimmte Domäne oder einen lokalen Benutzer und eine Gruppe auf der SVM
vserver cifs users-and-groups privilege show -vserver <SVM_name> -user-or-group-name <name>Es gibt weitere optionale Parameter, die Sie beim Ausführen dieses Befehls auswählen können. Weitere Informationen zu
vserver cifs users-and-groups privilege showfinden sich in der "ONTAP-Befehlsreferenz".
Der folgende Befehl zeigt alle Berechtigungen an, die lokalen oder Domänenbenutzern und -gruppen für SVM vs1 explizit zugeordnet sind:
cluster1::> vserver cifs users-and-groups privilege show -vserver vs1
Vserver User or Group Name Privileges
--------- --------------------- ---------------
vs1 BUILTIN\Administrators SeTakeOwnershipPrivilege
SeRestorePrivilege
vs1 CIFS_SERVER\sue SeTcbPrivilege
SeTakeOwnershipPrivilege